VirusTotal เปิดบริการ VirusTotal Code Insight บริการวิเคราะห์มัลแวร์ที่ต่อยอดมาจาก Google Cloud Security AI Workbench อีกต่อหนึ่ง โดยจุดแข็งของ Code Insight คือการอธิบายอันตรายของมัลแวร์แต่ละตัวออกมาเป็นภาษาพูดที่เข้าใจได้ง่าย ทำให้ผู้เกี่ยวข้องประเมินความร้ายแรงของมัลแวร์แต่ละตัวได้ดีขึ้น
ข้อดีอีกอย่างคือ Code Insight วิเคราะห์โค้ดโดยไม่ได้ดูผลการตรวจสอบมัลแวร์ที่ตัวตรวจจับอื่นๆ ตรวจสอบมาก่อน ทำให้มันพบมัลแวร์ได้หากวิเคราะห์แล้วว่ามีอันตราย หรือช่วยแก้ต่างแทนเจ้าของโปรแกรม ในกรณีที่ตัวตรวจจับระบุว่าเป็นมัลแวร์แต่ตรวจสอบการทำงานแล้วไม่มีอันตรายอะไร
ที่มา - VirusTotal
Comments
ถ้ามันฉลาดระดับแปล .exe กลับเป็น psudo code ได้ จะโหดมาก
พวกเงื่อนไขพฤติกรรมเพื่อความเนียน
อย่าง เงื่อนไขหน่วง/นานๆค่อยแอบขึ้นมาทำงานที ที่ทำให้ตรวจแบบ sandbox ไม่เจอ
จะตรวจเจอได้ง่ายๆเลย
decompiling จาก machine code เป็น pseudocode มีทฤษฎีและเครื่องมืออยู่แล้วครับ ผลลัพธ์ของการใช้ decompiler ออกมาแตกต่างกัน ความถูกต้องและสมบูรณ์ต่างไปตามเจ้า (และราคา) รวมไปถึงประสิทธิภาพในการรู้จักและจัดการกับบางเทคนิคที่พยายามขัดการ decompile ด้วย
การแปลงกลับเป็น pseudocode โดยส่วนใหญ่ดูเหมือนจะมีไว้ช่วยคนที่มาดูมัลแวร์มากกว่า และ Code Insight พยายามไปทางนั้นคือข้ามกระบวนการทำให้โค้ดอ่านง่ายเพื่อให้ fact เป็นการให้ fact ด้วย language model เลย